差距分析
CRA gap analysis 是将当前产品及 manufacturer 流程与适用于该产品的 CRA 要求进行比对的方法。这个术语是一种实施方法论,并非 Regulation 中单独命名的一项义务。
比较的法律基础
比对应从法规本身的条文结构出发,而非从通用安全检查表出发。对 product with digital elements 而言,核心来源包括 Article 6、Article 13、Annex I、Annex II、Annex VII、Article 32,以及适用的标准或其他技术规范。
- Article 6 和 Annex I 决定产品要求和 vulnerability-handling 要求。
- Article 13 要求 cybersecurity risk assessment 和 support-period 理由。
- Annex II 列出用户信息和说明。
- Annex VII 列出 technical-documentation 内容。
- Article 32 在分类之后决定 conformity assessment 路径。
- Harmonised standards 或其他技术规范可以帮助说明要求如何满足,但其法律效果取决于状态。
差距的含义
差距不仅仅是缺少一份文件。它可能是产品属性缺失、vulnerability-handling 流程不完整、证据薄弱、声称使用某标准但缺乏支撑证据,或 classification route 不清晰。
要求差距
产品或流程尚未满足一项适用要求。
证据差距
产品可能已有措施,但 technical documentation 没有清楚说明。
分析差距
风险评估或适用性理由缺失,或对该产品过于宽泛。
路径差距
标准、认证或 conformity-assessment 路径被假定,但没有来源状态或产品类别支持。
边界
Gap analysis 不应替代法律判断。适用范围、产品分类、技术说明、标准状态和 conformity assessment 各自回答不同问题,应分别查阅对应页面。
风险评估是判断 Annex I 中哪些产品要求适用的主要依据。Technical documentation 则是汇集结论和证据的位置。详见 Cybersecurity Risk Assessment 和 Technical Documentation.